Безопасность и конфиденциальность

Видимость не должна
создавать новый риск.

Exposentra создана вокруг контролируемого доступа, подтверждённых активов, раздельных пространств компаний и намеренно внешней модели оценки.

ПРИНЦИПКонтроль до оценки

Защитные механизмы

Границы безопасности встроены в процесс.

Безопасность — не значок и не абсолютное обещание. Это набор границ, контролей и процессов, которые необходимо постоянно поддерживать.

01

Авторизованные активы

Статус полномочий и проверки ограничивает активную оценку активами пространства клиента.

02

Разделение организаций

Данные, активы, риски и обращения доступны только соответствующему пространству компании.

03

Ролевой доступ

Административные, рабочие и режимы только для чтения ограничивают действия повышенного риска.

04

Минимальный внешний обзор

Оценки используют видимую извне информацию и не требуют внутренних учётных данных.

05

Адресные уведомления

Мобильные и служебные уведомления связаны с правильным пользователем и организацией.

06

Управление аккаунтом

Пользователи управляют настройками и могут запустить удаление аккаунта.

Граница оценки

Снаружи внутрь — по замыслу.

Exposentra анализирует публичные сигналы. Это снижает необходимый доступ, но также честно определяет, чего платформа не может доказать.

Exposentra может видеть
  • Опубликованные записи защиты почты
  • Публичную конфигурацию DNS
  • Доступное поведение веб и TLS
  • Публичные TCP-сервисы
  • Видимые извне изменения
Exposentra не видит
  • Сегментацию внутренней сети
  • Эффективность защиты конечных точек
  • Настройки облака и идентификации
  • Внутреннюю логику приложений
  • Возможность эксплуатации каждой уязвимости

Прозрачность данных

Какие данные нужны сервису и зачем.

Это краткое описание. Полное уведомление объясняет цели, правовые основания, сроки хранения и права пользователей.

КатегорияПримерыОсновная цель
Данные аккаунтаИмя, корпоративный email, аутентификация и состояниеПредоставление и защита доступа
Данные организацииКомпания, роли и пользователиРабота пространства компании
Данные активовДомены, публичные IP и статус проверкиОпределение разрешённой области
Данные оценкиСигналы, оценки, риски и историяМониторинг и отчётность
Данные поддержкиЗапросы, комментарии и перепискаОтветы на обращения
Операционные данныеЖурналы безопасности, уведомления и диагностикаЗащита и улучшение сервиса

Ответственное использование

Оценивайте только то, на что у вас есть разрешение.

Клиенты должны добавлять только активы, которыми владеют, управляют или имеют явное разрешение оценивать. Злоупотребление может привести к блокировке.

Исследователи безопасности должны сообщать о возможной уязвимости конфиденциально и не получать доступ к данным клиентов и не нарушать работу сервиса.

Сообщить о проблеме безопасности ↗

Контролируемый ранний доступ

Внешняя видимость с ясными границами.

Запросите ранний доступ через мобильное приложение или обсудите подключение вашей компании к веб-платформе.

Выбрать способ доступа